Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
mac-monitor — Продвинутый монитор системы macOS, использующий Apple Endpoint Security для сбора, обогащения и отображения событий процессов, файлов, памяти и XPC для анализа вредоносного ПО, поиска угроз и криминалистического анализа. | Kitploit
Инструменты/GitHubGitHub/brandon7cc/mac-monitor
Динамический анализ (песочница)ФорензикаАнализ вредоносных программОбучение и ОбразованиеРеагирование на Инциденты
GitHubbrandon7cc/mac-monitor

mac-monitor

Продвинутый монитор системы macOS, использующий Apple Endpoint Security для сбора, обогащения и отображения событий процессов, файлов, памяти и XPC для анализа вредоносного ПО, поиска угроз и криминалистического анализа.

Репозиторий
1.4k66139 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🎉 Добро пожаловать в официальный новый дом «Mac Monitor»!

Feature overview

Mac Monitor — это продвинутая автономная система мониторинга, созданная специально для исследований безопасности macOS, анализа вредоносного ПО и устранения неполадок системы. Используя Apple Endpoint Security (ES) и System Extension API, она собирает и обогащает системные события, отображая их графически, с обширным набором функций, предназначенных для отображения только релевантных для вас событий. Собираемая телеметрия включает события процессов, межпроцессного взаимодействия, памяти, XPC, файлов и многое другое, а также богатые метаданные, позволяющие пользователям контекстуализировать события и легко рассказывать историю. Благодаря интуитивно понятному интерфейсу и богатому набору аналитических функций Mac Monitor был разработан для широкого круга пользователей с разным уровнем подготовки, чтобы обнаруживать угрозы macOS, которые в противном случае остались бы незамеченными.

Презентация OBTS v8.0

Представляем следующее поколение Mac Monitor:

  • 📊 Слайды
  • 📺 YouTube

Требования

  • Процессор: Рекомендуем Apple Silicon, но Intel тоже подходит!
  • Системная память: Рекомендуется 4GB+
  • Версия macOS: 13.1+ (Ventura)

Как установить эту штуку?

☕️ (Рекомендуется) Homebrew

  • brew install --cask mac-monitor

📦 Установочный пакет

  • Перейдите в раздел релизов и загрузите последнюю версию установщика: https://github.com/Brandon7CC/mac-monitor/releases

Установка

  • Откройте приложение: Mac Monitor.app
  • Вам будет предложено «Открыть настройки системы», чтобы «Разрешить» системное расширение.
  • Затем «Настройки системы» автоматически откроются в разделе Полный доступ к диску — вам нужно будет переключить тумблер, чтобы включить это для Mac Monitor Security Extension. Полный доступ к диску является требованием Endpoint Security.
  • 🏎️ Нажмите кнопку «Start» в приложении, и вам будет предложено перезапустить приложение. Готово!

Install process

Установочный след

  • Приложение мониторинга событий, которое устанавливает XPC-соединение с Security Extension: /Applications/Mac Monitor.app с идентификатором подписи com.swiftlydetecting.agent.
  • Security Extension: /Library/SystemExtensions/../com.swiftlydetecting.agent.securityextension.systemextension с идентификатором подписи com.swiftlydetecting.agent.securityextension.systemextension.

Удаление

  • Из Finder удалите приложение и авторизуйтесь для удаления системного расширения. Нельзя сделать это из Dock. Всё просто!
  • Вы также можете просто удалить Security Extension, если хотите, через строку меню приложения или перейдя в настройки приложения.
  • (1.0.3+) Поддерживается удаление с помощью скрипта ../Contents/SharedSupport/uninstall.sh.

Какие выдающиеся функции?

  • События ES высокой точности смоделированы и обогащены, некоторые события содержат дополнительное обогащение. Например, процесс, поддерживающий File Quarantine, карантинный файл, сертификаты подписи кода и т.д.

  • Динамические подписки на события ES во время выполнения. У вас есть возможность на лету изменять свои подписки на события, что позволяет уменьшить шум во время работы с трассами.

  • Отключение путей на уровне API — команда Apple Endpoint Security недавно проделала большую работу, чтобы включить расширенные возможности отключения/инвертирования путей. Здесь мы охватываем большинство функций API: es_mute_path и es_mute_path_events, а также типы ES_MUTE_PATH_TYPE_PREFIX, ES_MUTE_PATH_TYPE_LITERAL, ES_MUTE_PATH_TYPE_TARGET_PREFIX и ES_MUTE_PATH_TYPE_TARGET_LITERAL. На данный момент мы не поддерживаем инвертирование. Я бы очень хотел, чтобы команда ES добавила инвертирование для каждого события, а не для каждого клиента. Path muting and event subscriptions

  • Детальные факты о событиях. Щелкните правой кнопкой мыши на любом событии в строке таблицы, чтобы получить доступ к метаданным, фильтрации, отключению и отписке. Основой пользовательского опыта является возможность углубляться в любое событие или набор событий. Для реализации этой функциональности мы разработали окна «Факты о событиях», которые содержат метаданные/дополнительное обогащение для любого события. Каждое событие имеет отобранный набор отображаемых метаданных. Например, события выполнения процесса обычно содержат информацию о подписи кода, переменных окружения, коррелированных событиях и т.д. Ниже вы видите примеры фактов о событиях создания файла и добавления элемента запуска BTM. Event facts overview

  • Корреляция событий — чрезвычайно важный компонент в инструментарии любого аналитика. Возможность видеть, какие события «связаны» друг с другом, позволяет манипулировать телеметрией осмысленным образом (а не просто выгружать в JSON или представлять отдельное событие). Мы выполняем корреляцию событий на уровне процессов — это означает, что для любого события (которое имеет инициирующий и/или целевой процесс) мы можем глубоко связывать события, инициированные любым процессом.

  • Группировка процессов — ещё один полезный способ представления телеметрии процессов вокруг данного события ES_EVENT_TYPE_NOTIFY_EXEC или ES_EVENT_TYPE_NOTIFY_FORK. Группируя процессы таким образом, вы можете легко идентифицировать цепочку активности.

  • Фильтрация артефактов позволяет пользователям удалять (но не уничтожать) события из представления на основе: типа события, пути инициирующего процесса или пути целевого процесса. Эта выдающаяся функция позволяет аналитикам быстро пробиваться сквозь шум, сохраняя при этом все данные.

    • Потерянная фильтрация (т.е. события, исключённые из трассы) также доступна в форме «удаление платформенных двоичных файлов» — ещё один полезный приём для пробивания сквозь шум.

Artifact filtering overview

  • Экспорт телеметрии. Сейчас мы поддерживаем pretty JSON и JSONL (один JSON-объект на строку) для полной или частичной системной трассы (также горячие клавиши). Вы можете получить доступ к этим опциям в строке меню в разделе «Export Telemetry».
  • Генерация поддерева процессов. При просмотре окна фактов о событиях для любого события мы попытаемся сгенерировать поддерево родословной процесса на левой боковой панели. Это дерево интерактивно – щёлкните на любом процессе, и вы перейдёте к его фактам. Аналогично, вы можете щёлкнуть правой кнопкой мыши на любом процессе в дереве, чтобы открыть факты этого события.
  • Динамическая диаграмма распределения событий. Это забавная функция, предоставленная командой SwiftUI. График показывает распределение событий, на которые вы подписаны, находящихся в текущей области (т.е. не отфильтрованных) и имеющих количество больше нуля. Это позволяет очень быстро выявлять шумные события. Диаграмма автоматически показывается/скрывается, но вы можете вернуть её с помощью кнопки «Mini-chart» на панели инструментов.
Скачать инструмент